Gamepad
O Google pausou o pagamento por relatórios de vulnerabilidade de produto em seu Programa de Recompensas por Vulnerabilidades de Software de Código Aberto. Desde 1º de outubro, pesquisadores não podem mais ganhar recompensas por falhas em projetos de código aberto de nível flagship e importante, como Go, Angular, Flutter, Bazel e Protocol Buffers. A empresa afirma que um aumento massivo de envios automatizados, a maioria inválidos, forçou a parada temporária.

Relatórios sobre comprometimento da cadeia de suprimentos ainda são aceitos e pagos, e relatórios enviados antes do corte não foram afetados. O Google não disse quando as recompensas por vulnerabilidades de produto voltarão, apenas que planeja reformular o programa até o início de 2027. A medida expõe como o ruído gerado por IA está sobrecarregando programas de bug bounty e a segurança do código aberto.

Pesquisadores ainda podem reportar por meio do Cloud VRP, Patch Rewards e outros programas do Google. O projeto Go agora pede explicitamente que relatórios gerados por LLMs não sejam enviados sem revisão e filtragem. É um alerta para um ecossistema de segurança afogado em achados automatizados de baixa qualidade.

Google suspende recompensas de bug bounty de código aberto após enxurrada de relatórios inválidos gerados por IA

O Google pausou o pagamento por relatórios de vulnerabilidade de produto em seu Programa de Recompensas por Vulnerabilidades de Software de Código Aberto. Desde 1º de outubro, pesquisadores não podem mais ganhar recompensas por falhas em projetos de código aberto de nível flagship e importante, como Go, Angular, Flutter, Bazel e Protocol Buffers. A empresa afirma que um aumento massivo de envios automatizados, a maioria inválidos, forçou a parada temporária.

Relatórios sobre comprometimento da cadeia de suprimentos ainda são aceitos e pagos, e relatórios enviados antes do corte não foram afetados. O Google não disse quando as recompensas por vulnerabilidades de produto voltarão, apenas que planeja reformular o programa até o início de 2027. A medida expõe como o ruído gerado por IA está sobrecarregando programas de bug bounty e a segurança do código aberto.

Pesquisadores ainda podem reportar por meio do Cloud VRP, Patch Rewards e outros programas do Google. O projeto Go agora pede explicitamente que relatórios gerados por LLMs não sejam enviados sem revisão e filtragem. É um alerta para um ecossistema de segurança afogado em achados automatizados de baixa qualidade.

Autor: Ivan Carlos

Publicado: 2026-10-06 08:10

Atualizado: 2026-10-06 08:10